Показано с 1 по 14 из 14.

Порно-баннер после загрузки пользователя в ХР (заявка № 64455)

  1. #1
    Junior Member Репутация
    Регистрация
    14.09.2009
    Сообщений
    11
    Вес репутации
    31

    Thumbs up Порно-баннер после загрузки пользователя в ХР

    Доброй ночи! В опере щелкнул по закрытию баннера, не смотря на отключеные ява-скрипты мелькнуло дос-окно. После перезагрузки появился порнобаннер, отключивший запуск диспетчера задач и браузеры (оперу, фокса и ие). Эти программы закрывались сразу после запуска.
    В темпе постоянно появлялся файл rdl283.tmp.exe, который, видимо грузил троянов, т.к. NOD32 несколько раз вылавливал вирусы
    20.12.2009 23:23:44 Защита в режиме реального времени файл C:\temp\rdl1.tmp Win32/AutoRun.FakeAlert.M червь очищен удалением - изолирован Событие произошло в новом файле, созданном следующим приложением: C:\Program Files\Microsoft Common\svchost.exe.

    20.12.2009 23:21:23 Модуль сканирования файлов, исполняемых при запуске системы файл C:\WINDOWS\system32\msvcrt57.dll модифицированный Win32/Spy.Webmoner.NCG троянская программа очищен удалением (после следующего перезапуска) - изолирован
    и другие....

    Файлы удалил, почистил автозапуск, AVZ сделал восстановление системы.

    Опера, похоже, была заражена (очень долго запускалась) удалил и переустановил.

    Просьба проверить все ли в порядке с системой (стал долго грузиться во время логона) или зараза до сих пор сидит?
    Последний раз редактировалось cruel_hedgehog; 21.12.2009 в 00:55.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    328
    1) Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
     QuarantineFile('C:\Program Files\Metalex Soft\Tourney Master\TourneyMaster.exe','');
     QuarantineFile('C:\Program Files\BRS\UserLayout.exe','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\Tetris.sys','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\ithsgt.sys','');
     QuarantineFile('C:\WINDOWS\Downloaded Program Files\xplugLite.ocx','');
     QuarantineFile('C:\Program Files\plugin.exe','');
     QuarantineFile('C:\Program Files\Microsoft Common\svchost.exe','');
     DeleteFile('C:\Program Files\Microsoft Common\svchost.exe');
     DeleteFile('C:\Program Files\plugin.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','plugin');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Generic Host for Win32 Services');
    BC_ImportALL;
    ExecuteSysClean;
    ExecuteRepair(9);
    ExecuteWizard('TSW', 2, 2, true);
    ExecuteWizard('SCU', 2, 2, true);
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    2) Затем выполните второй скрипт в AVZ:
    Код:
    begin 
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки с AVZ закачайте по ссылке "прислать запрошенный карантин" вверху темы.
    3) Сделайте новые логи + такой лог: http://virusinfo.info/showthread.php?t=53070
    GHETTO/STREET WORKOUT

  4. #3
    Junior Member Репутация
    Регистрация
    14.09.2009
    Сообщений
    11
    Вес репутации
    31
    Карантин прислал, новые логи прикрепил. Запустил malware. Похоже, что процесс будет очень длительным .

  5. #4
    Junior Member Репутация
    Регистрация
    14.09.2009
    Сообщений
    11
    Вес репутации
    31
    Какая-то бяка в системе была? malware необходимость или "на всякий случай"? Оставляю до утра проверку, не дождаться результатов, еще до сих пор только системный диск проверяет

  6. #5
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    328
    Какая-то бяка в системе была?
    Была:
    C:\Program Files\Microsoft Common\svchost.exe Worm.Win32.Bezopi.wh
    malware необходимость или "на всякий случай"?
    Его лог не помешает.

    1) Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
     QuarantineFile('C:\Temp\~DF7A3D.tmp','');
     DeleteFile('C:\Temp\~DF7A3D.tmp');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    2) Затем выполните второй скрипт в AVZ:
    Код:
    begin 
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки с AVZ (если архив будет не пустой) закачайте по ссылке "прислать запрошенный карантин" вверху темы.
    3) Приложите лог mbam.
    GHETTO/STREET WORKOUT

  7. #6
    Junior Member Репутация
    Регистрация
    14.09.2009
    Сообщений
    11
    Вес репутации
    31
    Карантин пустой. Лог mbam прикладыаю.

    По результатам проверки mbam систему лечить? Или он паникует не по делу?
    Последний раз редактировалось cruel_hedgehog; 21.12.2009 в 10:02.

  8. #7
    Junior Member Репутация
    Регистрация
    14.09.2009
    Сообщений
    11
    Вес репутации
    31
    Эх, похоже Мастер Ingener ушел офлайн . Как узнать когда появится?

  9. #8
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    328
    Удалите в mbam:
    Код:
    Заражено ключей реестра:
    HKEY_CLASSES_ROOT\CLSID\{9c453f21-396d-11d5-9734-70e252c10127} (Backdoor.Agent) -> No action taken.
    HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{19127ad2-394b-70f5-c650-b97867baa1f7} (Backdoor.Bot) -> No action taken.
    HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{43bf8cd1-c5d5-2230-7bb2-98f22c2b7dc6} (Backdoor.Bot) -> No action taken.
    HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{19127ad2-394b-70f5-c650-b97867baa1f7} (Backdoor.Bot) -> No action taken.
    HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{43bf8cd1-c5d5-2230-7bb2-98f22c2b7dc6} (Backdoor.Bot) -> No action taken.
    
    Заражено значений реестра:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network\uid (Malware.Trace) -> No action taken.
    
    Заражено папок:
    C:\Program Files\Microsoft Common (Trojan.Agent) -> No action taken.
    C:\WINDOWS\system32\lowsec (Stolen.data) -> No action taken.
    
    Заражено файлов:
    C:\WINDOWS\system32\drivers\oreans32.sys (Rootkit.Agent) -> No action taken.
    G:\install\!Antivirus\avz4\Quarantine\2009-12-21\avz00001.dta (Trojan.KillAV) -> No action taken.
    C:\WINDOWS\system32\lowsec\local.ds (Stolen.data) -> No action taken.
    C:\WINDOWS\system32\lowsec\user.ds (Stolen.data) -> No action taken.
    C:\WINDOWS\Fonts\11MBTKFA.TMP (Spyware.OnlineGames) -> No action taken.
    C:\WINDOWS\Fonts\LVHKRQ1T.TMP (Spyware.OnlineGames) -> No action taken.
    C:\WINDOWS\Fonts\OG50NQ2B.TMP (Spyware.OnlineGames) -> No action taken.
    C:\Documents and Settings\Ner1\Application Data\avdrn.dat (Malware.Trace) -> No action taken.
    C:\Documents and Settings\LocalService\Application Data\fvgqad.dat (Malware.Trace) -> No action taken.
    Сделайте новый лог mbam.

    Сами баловались?
    Windows XP SP6
    Если нет - то это задаётся в этой ветке реестра:
    Код:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Windows
    В параметре CSDVersion.
    Задаёте там номер соответствующего SP.
    GHETTO/STREET WORKOUT

  10. #9
    Junior Member Репутация
    Регистрация
    14.09.2009
    Сообщений
    11
    Вес репутации
    31
    Сами баловались?
    - O_O не, не баловался. SP3 стоит

    mbam запустил заново, т.к. авз-скрипт ребутнул компьютер. Поставил проверку только диска C:, судя по логу на других все чисто. Лог после очистки прилагаю. мбам просит ребут.
    Последний раз редактировалось cruel_hedgehog; 21.12.2009 в 17:08.

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    199
    ПК презагрузите, cделайте новый лог mbam.

  12. #11
    Junior Member Репутация
    Регистрация
    14.09.2009
    Сообщений
    11
    Вес репутации
    31
    Извините за задержку, долго проверяет майлваре. Результат проверки во вложении.

    Стоит повторить проверку и логи AVZ?

  13. #12
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    328
    В логе чисто.
    Код:
    Стоит повторить проверку и логи AVZ?
    Нет - не нужно.

    вы что не так задали в параметре CSDVersion - у вас в новом логе mbam отображается:
    Код:
    Windows 5.1.2600 Service Pack 0C
    Поправьте значение параметра CSDVersion для SP3 на значение:
    0x00000300
    На будущее ознакомьтесь с этой темой: http://virusinfo.info/showthread.php?t=30339
    GHETTO/STREET WORKOUT

  14. #13
    Junior Member Репутация
    Регистрация
    14.09.2009
    Сообщений
    11
    Вес репутации
    31
    вы что не так задали в параметре CSDVersion - у вас в новом логе mbam отображается:
    - ноль забыл, спасибо за поправку.

    На будущее ознакомьтесь с этой темой: http://virusinfo.info/showthread.php?t=30339
    - спасибо, все примерно так и естЬ, за исключением того, что пользовался оперой. Непривычно, но осваиваю огнелиса + носкрипт.

    Огромное спасибо за помощь! С наступающим!

  15. #14
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    954

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 4
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\program files\microsoft common\svchost.exe - Worm.Win32.Bezopi.wh


  • Уважаемый(ая) cruel_hedgehog, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 7
      Последнее сообщение: 18.05.2012, 17:38
    2. Квртинка после входа пользователя
      От Dzef666 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 27.04.2011, 22:59
    3. баннер до загрузки рабочего стола
      От botala в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 28.03.2011, 13:22
    4. Порно-баннер
      От andrey11 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 26.05.2010, 16:24
    5. Ответов: 5
      Последнее сообщение: 27.11.2009, 02:23

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01167 seconds with 16 queries